ExtensionPedia
Sider: Makipag-chat sa lahat ng AI: GPT-5, Claude, DeepSeek, Gemini, Grok

Sider: Makipag-chat sa lahat ng AI: GPT-5, Claude, DeepSeek, Gemini, Grok

ChatGPT, DeepSeek, Gemini, Claude, Grok lahat sa isang AI sidebar, para sa AI search, read, at write.

Buod ng Panganib

7.1 / 10

Mataas na Panganib

Para sa extension na bersyon 5.25.10

Pinakabagong bersyon
Kalubhaan ng mga Kritikal na Pahintulot
3 CVE
Na-update na Edad ng Bersyon
Manifest V3
Makatarungang Rate ng Pakikipag-ugnayan
Mga CVE (3)
ID Tindi CVSS
CVE-2026-4800

Epekto: Ang pag-aayos para sa CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) ay nagdagdag ng pagpapatunay para sa opsyong variable sa _.template ngunit hindi inilapat ang parehong pagpapatunay sa mga pangalan ng key na options.imports. Ang parehong path ay dumadaloy sa parehong sink ng constructor ng Function(). Kapag ang isang application ay nagpapasa ng hindi pinagkakatiwalaang input bilang mga pangalan ng key na options.imports, maaaring mag-inject ang isang attacker ng mga default-parameter expression na nagpapatupad ng arbitraryong code sa oras ng compilation ng template. Bukod pa rito, ginagamit ng _.template ang assignInWith upang pagsamahin ang mga import, na naglilista ng mga minanang property sa pamamagitan ng for..in. Kung ang Object.prototype ay na-pollute ng anumang iba pang vector, ang mga na-pollute na key ay kinokopya sa imports object at ipinapasa sa Function(). Mga Patch: Dapat mag-upgrade ang mga user sa bersyon 4.18.0. Mga Solusyon: Huwag magpasa ng hindi pinagkakatiwalaang input bilang mga pangalan ng key sa options.imports. Gumamit lamang ng mga static na pangalan ng key na kontrolado ng developer.

Malaki
8.1
CVE-2026-2950

Epekto: Ang mga bersyon 4.17.23 ng Lodash at mga nauna ay mahina laban sa polusyon ng prototype sa mga function na _.unset at _.omit. Ang solusyon para sa (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg) ay nagpoprotekta lamang laban sa mga miyembro ng string key, kaya maaaring malampasan ng isang attacker ang pagsusuri sa pamamagitan ng pagpasa ng mga segment ng path na nakabalot sa array. Pinapayagan nito ang pagtanggal ng mga property mula sa mga built-in na prototype tulad ng Object.prototype, Number.prototype, at String.prototype. Pinapayagan ng isyu ang pagtanggal ng mga property ng prototype ngunit hindi pinapayagan ang pag-overwrite ng kanilang orihinal na pag-uugali. Mga Patch: Ang isyung ito ay na-patch na sa 4.18.0. Mga Solusyon: Wala. Mag-upgrade sa na-patch na bersyon.

Katamtaman
6.5
CVE-2025-13465

Ang mga bersyon ng Lodash na 4.0.0 hanggang 4.17.22 ay mahina laban sa polusyon ng prototype sa mga function na _.unset at _.omit. Maaaring magpasa ang isang attacker ng mga ginawang path na nagiging sanhi ng pagtanggal ng Lodash ng mga method mula sa mga pandaigdigang prototype. Pinahihintulutan ng isyu ang pagtanggal ng mga property ngunit hindi pinapayagan ang pag-overwrite ng kanilang orihinal na pag-uugali. Ang isyung ito ay na-patch sa 4.17.23.

Minor
0
Mga Pagtukoy sa Pag-uugali

Mga Pagtukoy sa Pag-uugali

I-unlock ang buong MITRE ATT&CK matrix

Humiling ng isang Demo
Mga Pahintulot (12)
Pangalan Tindi
Cookies

Maaaring kunin at baguhin ng mga extension na may pahintulot ng cookies ang cookies (nangangailangan ng mga pahintulot sa host).

Kritikal
scripting

Ang mga extension na may pahintulot sa pag-script ay maaaring mag-inject at magsagawa ng code sa mga web page, na posibleng magamit para sa pag-exfiltration ng data o pag-hijack ng session (nangangailangan ng mga pahintulot sa host, na available mula noong Manifest V3).

Kritikal
Deklarasyon na Net na Kahilingan

Maaaring i-block ng mga extension na may pahintulot ng declarativeNetRequest ang mga kahilingan sa network nang hindi nangangailangan ng mga pahintulot sa host, at i-redirect ang mga kahilingan at baguhin ang mga header kung mayroon itong mga pahintulot sa host.

Mataas
Tab Capture

Maaaring makuha ng mga extension na may pahintulot ng tabCapture ang nilalaman ng anumang tab. Ang tabCapture ay kailangang ma-invoke ng isang user na galaw, maliban kung ang extension ay puwersahang naka-install, kung saan ang kaso ay maaaring makuha ang screen nang walang pakikipag-ugnayan ng user.

Mataas
Tab

Maaaring i-query ng mga extension na may pahintulot sa mga tab ang url, pendingUrl, pamagat, at favIconUrl ng anumang tab.

Mataas
Walang limitasyong Imbakan

Ang mga extension na may pahintulot ng unlimitedStorage ay walang mga paghihigpit sa storage quota para sa chrome.storage.local, IndexedDB, Cache Storage, at ang Origin Private File System.

Mataas
Mga alarma

Ang mga extension na may pahintulot sa mga alarma ay maaaring mag-iskedyul ng code na tumakbo nang pana-panahon o sa isang tinukoy na oras sa hinaharap.

Medium
Context Menus

Ang mga extension na may pahintulot sa contextMenus ay maaaring magdagdag ng mga item sa menu ng konteksto ng browser (kilala rin bilang right-click na menu).

Medium
Off Screen

Gamitin ang offscreen na API para gumawa at mamahala ng mga offscreen na dokumento.

Medium
Side Panel

Ang mga extension na may pahintulot sa sidePanel ay maaaring magpakita ng nilalaman sa side panel ng browser sa tabi ng pangunahing nilalaman ng isang webpage, na nagbibigay-daan sa isang patuloy na interface na umaakma sa paglalakbay ng pagba-browse ng user (available mula noong Manifest V3).

Medium
Imbakan

Ang mga extension na may pahintulot sa storage ay maaaring mag-imbak at kumuha ng data ng user, na maaaring magpatuloy kahit na matapos i-clear ang cache at kasaysayan ng pagba-browse.

Medium
Aktibong Tab

Ang mga extension na may pahintulot na activeTab ay maaaring pansamantalang ma-access ang aktibong tab, kabilang ang paglalagay ng mga script at pagbabago ng nilalaman, ngunit kapag tahasang ginamit lamang ng isang kilos ng gumagamit. Nababawi ang access kapag isinara ng gumagamit ang tab o umalis. Kung ikukumpara sa , mas ligtas ang activeTab dahil hindi ito nagbibigay ng persistent access.

Mababa
Mga Pahintulot ng Host (2)
https://*.openai.com/
Lihim

Walang Nahanap na Lihim

Walang natukoy na nakalantad na mga API key o kredensyal

Pribadong Patakaran

Pribadong Patakaran

I-unlock ang pagtatasa ng panganib sa patakaran sa privacy

Humiling ng isang Demo